Pourquoi vérifier votre certificat de démarrage sécurisé sous Windows 11

Conseils rapides
  • Une coche verte dans l’application Sécurité Windows est le moyen le plus simple de confirmer un certificat mis à jour, tandis qu’un badge jaune ou rouge signifie que votre appareil nécessite une attention particulière.
  • Sans un certificat mis à jour, les composants de démarrage futurs et les mises à jour de sécurité peuvent échouer à la validation du Démarrage Sécurisé.
  • Les PC construits en 2024 ou après sont généralement livrés avec les certificats mis à jour, donc cela concerne principalement le matériel plus ancien qui fonctionne encore sur la chaîne d’origine de 2011.

Vous avez peut-être récemment vu des nouvelles du genre « Microsoft avertit les utilisateurs de Windows au sujet d’une mise à jour urgente du certificat de démarrage sécurisé. » Mais de quoi s’agit-il exactement ? Eh bien, il s’avère que si vous avez un PC relativement ancien et que vous n’avez pas mis à jour son firmware, c’est peut-être le moment de commencer. Le certificat original de Démarrage Sécurisé de Windows de 2011 de Microsoft devient progressivement obsolète, le premier d’entre eux expirant à la fin juin 2026. Voici comment vérifier où en est votre PC et quoi faire s’il a besoin d’une mise à jour.

Qu’est-ce qu’un Certificat de Démarrage Sécurisé et Pourquoi est-ce Important ?

Le Démarrage Sécurisé est une fonctionnalité de sécurité au niveau du firmware intégrée dans l’UEFI, le remplacement moderne du BIOS traditionnel. Son rôle est de s’assurer que seuls les logiciels de confiance, signés numériquement, sont autorisés à s’exécuter au démarrage, avant même que Windows ne se charge. Cela bloque les logiciels malveillants qui essaient de prendre le contrôle d’un PC à la première étape possible, lorsque les outils antivirus traditionnels ne sont pas en cours d’exécution.

Pour déterminer la présence de logiciels malveillants, le Démarrage Sécurisé s’appuie sur un ensemble d’autorités de certification (AC). Et comme tout certificat numérique, ceux-ci ont des dates d’expiration. Microsoft a délivré le premier ensemble en 2011, et après plus de 15 ans de service, ils ont atteint la fin de leur cycle de vie prévu. Le KEK CA 2011 de Microsoft Corporation et le UEFI CA 2011 de Microsoft Corporation expirent tous deux du 24 au 27 juin 2026, tandis que le PCA 2011 de Windows Production suivra en octobre 2026.

Notamment, les certificats de remplacement de 2023 ont été installés sur des appareils plus récents, se déploient automatiquement et sont valides jusqu’en 2053, donc vous n’avez pas à vous soucier de l’expiration du Certificat de Démarrage Sécurisé de Windows pendant longtemps.

La plupart des PC fonctionneront en fait avec d’anciens certificats. Ils peuvent ne pas recevoir de mises à jour si la nouvelle chaîne de certificats n’est pas installée, ce qui peut entraîner un manque de firmware à jour par la suite. Cela peut causer quelques problèmes de sécurité ou amener votre BitLocker à demander répété l’identifiant si vous l’avez configuré.

Comment Vérifier si Vous Avez un Ancien Certificat de Démarrage Sécurisé Windows 11

Option 1 – Vérifiez l’Application Sécurité Windows

C’est la méthode la plus simple, et celle avec laquelle la plupart des gens devraient commencer.

Étape 1. Ouvrez « Démarrer » et recherchez « Sécurité Windows », puis ouvrez-le.

Étape 2. Allez à « Sécurité de l’appareil » dans le menu de gauche.

Étape 3. Cherchez l’entrée « Démarrage Sécurisé » et vérifiez la couleur du badge et le message qui l’accompagne.

Si vous avez le logiciel mis à jour, vous devriez voir quelques badges ici. Voici ce que chacun signifie :

  • Vert : Le Démarrage Sécurisé est activé, et toutes les mises à jour de certificats requises ont été appliquées. Aucune action nécessaire.
  • Jaune : Votre appareil fonctionne encore avec l’ancien certificat, et la mise à jour est censée arriver par le biais de Windows Update. Cela peut également signifier que la mise à jour est bloquée par une limitation matérielle ou firmware.
  • Rouge : Une mise à jour de sécurité ne peut pas être livrée à la configuration actuelle de votre appareil, et une attention immédiate est nécessaire.

Option 2 – Vérifier Avec PowerShell

Si l’application Sécurité Windows ne contient pas le statut du certificat sur votre appareil, PowerShell vous donne une réponse directe.

Étape 1. Ouvrez « Démarrer », recherchez PowerShell, et choisissez « Exécuter en tant qu’administrateur. » Cela est également disponible en cliquant avec le bouton droit sur le bouton Démarrer et en sélectionnant « Terminal (Admin). »

Étape 2. Collez la commande suivante et appuyez sur « Entrée. »

[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match ‘Windows UEFI CA 2023’

Étape 3. Vérifiez le résultat : « True » signifie que le certificat 2023 (valide jusqu’en 2053) est déjà installé. « False » signifie que vous utilisez toujours le certificat original qui commence à expirer en juin 2026.

Pourquoi vérifier votre certificat de démarrage sécurisé sous Windows 11

Option 3 – Vérifiez le Visionneur d’Événements

Si les deux premières options ne donnent pas de résultats, le Visionneur d’Événements peut vous montrer où se situe un appareil dans le processus de déploiement.

Étape 1. Ouvrez « Démarrer », puis allez à « Visionneur d’Événements. »

Étape 2. Allez dans « Journaux Windows » puis dans « Système. »

Étape 3. Dans le panneau de droite, cliquez sur « Filtrer le journal actuel. »

Étape 4. Cliquez sur le menu déroulant « Sources d’événements », tapez la lettre « T », puis faites défiler vers le bas jusqu’à « TPM-WMI » et sélectionnez-le. Ensuite, cliquez sur « Ok » dans la boîte de dialogue.

Étape 5. Recherchez l’ID d’événement 1801 avec un message comme « BucketConfidenceLevel: Sous observation – Plus de données nécessaires. »

Cette entrée semble alarmante, mais cela signifie simplement que Windows a téléchargé et mis en attente le nouveau certificat à l’intérieur du système d’exploitation, mais ne l’a pas encore écrit dans le firmware – le déploiement se fait en deux phases, et les appareils peuvent rester à cette étape pendant un certain temps pendant que Microsoft valide la compatibilité avant l’activation.

Comment Mettre à Jour Votre Certificat de Démarrage

Pour la grande majorité des utilisateurs à domicile, la mise à jour se fait automatiquement. Si votre vérification ci-dessus a montré un ancien certificat, exécutez Windows Update et téléchargez les dernières mises à jour, puis relancez-le. Alternativement, certains appareils nécessitent une mise à jour du firmware de la part du fabricant avant que la mise à jour du certificat ne puisse s’appliquer correctement.

Pour cela, vous devez visiter la page de support du fabricant et rechercher la dernière mise à jour du firmware BIOS/UEFI pour votre modèle exact, puis l’installer.

Si l’application Sécurité Windows vous dit que la mise à jour est « temporairement mise en pause, » Microsoft pourrait retarder le déploiement jusqu’à ce qu’un correctif soit prêt. Cela signifie simplement que vous devrez peut-être attendre un peu plus longtemps.

Dernier Recours – Contacter Votre Fabricant d’Appareil

Si votre badge de Démarrage Sécurisé reste rouge, ou si l’application Sécurité Windows indique spécifiquement que votre appareil ne peut pas recevoir la mise à jour automatique en raison de limitations matérielles ou de firmware, la solution doit venir de l’OEM. Contactez l’équipe de support de votre fabricant, mentionnez la mise à jour du certificat de Démarrage Sécurisé, et demandez s’il existe une mise à jour de firmware compatible pour votre modèle.

Articles les plus récents

spot_img

Vous pourriez vouloir lire :